2025年3月22日,DeFi协议Resolv Labs发行的USR稳定币遭遇严重黑客攻击,导致其价格在Curve池中一度暴跌至0.025美元,完全脱离1美元锚定。虽然此后部分反弹至0.85美元,但仍然远低于面值。此次事件再次暴露了高收益稳定币和DeFi协议中访问控制机制的脆弱性。
攻击细节:滥用特权铸造角色
根据安全分析,黑客利用了USR铸造合约中的一个特权限漏洞。该合约中的某个地址被赋予了无需充分权限验证的铸造角色,允许其无限量生成代币。攻击者通过此漏洞铸造了8000万枚未获得任何抵押资产支持的USR代币,随后将这些代币在去中心化交易所兑换成USDC和USDT稳定币,最终换成2500万美元的ETH并成功提走。Resolv Labs在事件发生后立即暂停了协议功能,并声称核心抵押池仍然完好无损,但未对攻击者铸造的代币如何被兑换做出详细解释。
市场影响:USR市值蒸发75%
此次攻击对USR持有者造成了毁灭性打击。在脱锚最严重时,USR在Curve池中的流动性几乎枯竭,价格仅为0.025美元。虽然部分交易者尝试抄底,推动价格回升至0.85美元附近,但持有者的恐慌性抛售依然持续。数据显示,USR的市值从攻击前的4亿美元急剧下降至1亿美元,缩水幅度达75%。此外,多个DeFi借贷市场中以USR作为抵押品的头寸面临清算风险,进一步加剧了市场波动。受影响代币中的ETH、USDC、USDT价格整体相对稳定,但USR自身跌幅超过3.6%。
安全反思:DeFi协议需加强权限管理
Resolv USR的脱锚事件并非孤例。此前已有StablR等协议因类似漏洞遭受攻击,导致代币脱锚。安全专家指出,特权铸造角色缺乏多重签名或时间锁控制是常见隐患。Resolv Labs表示正在与安全团队合作调查,并可能对受影响用户进行补偿,但具体方案尚未公布。此次事件也引发了对高收益稳定币商业模式的质疑:为了追求收益率而牺牲安全性,最终可能导致用户损失惨重。分析师呼吁监管机构加强对DeFi项目的安全审计要求,并建议用户谨慎评估依赖特权角色的协议。

